false, 'message' => '❌ Correo inválido.']); exit; } // Encriptar el correo ingresado para comparar con el de la base de datos $emailEncrypted = encrypt($email); // Consultar si el correo encriptado existe en la base de datos $sql = "SELECT id_usuario FROM usuarios_sistema WHERE email = ?"; $stmt = sqlsrv_query($conn, $sql, [$emailEncrypted]); if (!$stmt || !($row = sqlsrv_fetch_array($stmt, SQLSRV_FETCH_ASSOC))) { echo json_encode(['success' => false, 'message' => '❌ Correo no encontrado.']); exit; } // 🧠 Verificar si ya hay un código activo y no expirado $now = date('Y-m-d H:i:s'); $sqlCheck = "SELECT COUNT(*) AS total FROM recuperacion_password WHERE email = ? AND estatus = 0 AND expiracion > ?"; $checkStmt = sqlsrv_query($conn, $sqlCheck, [$emailEncrypted, $now]); $checkRow = sqlsrv_fetch_array($checkStmt, SQLSRV_FETCH_ASSOC); if ($checkRow['total'] > 0) { echo json_encode(['success' => false, 'message' => '⚠️ Ya tienes un código activo. Revisa tu correo o espera 10 minutos.']); exit; } // Generar el código de recuperación y la expiración $codigo = strval(rand(100000, 999999)); // Convertir a string $expira = date('Y-m-d H:i:s', strtotime('+10 minutes')); $estatus = 0; // Estatus inicial // Guardar el código y la expiración en la tabla de recuperación de contraseñas $insert = "INSERT INTO recuperacion_password (email, codigo, expiracion, estatus) VALUES (?, ?, ?, ?)"; $params = [$emailEncrypted, $codigo, $expira, $estatus]; $result = sqlsrv_query($conn, $insert, $params); if (!$result) { echo json_encode(['success' => false, 'message' => '❌ Error al guardar el código de recuperación.']); exit; } // Enviar correo con el código utilizando PHPMailer try { $mail = new PHPMailer(true); // ConfigEuración de servidor SMTP $mail->isSMTP(); $mail->Host = 'secure.emailsrvr.com'; $mail->SMTPAuth = true; $mail->Username = 'noreply@aduanasoft.com.mx'; $mail->Password = $_ENV['SMTP_PASS']; $mail->SMTPSecure = PHPMailer::ENCRYPTION_STARTTLS; $mail->Port = 587; // Configuración del correo $mail->setFrom('noreply@aduanasoft.com.mx', 'SIIH | AduanaSoft'); $mail->addAddress($email); $mail->CharSet = 'UTF-8'; $mail->isHTML(true); $mail->Subject = 'Código de recuperación de contraseña'; // Cuerpo del correo $mail->Body = "

Recupera tu contraseña

Hola,

Has solicitado recuperar tu contraseña. Aquí está tu código:

$codigo

Este código expira en 10 minutos.

Si no lo solicitaste, ignora este mensaje.

© " . date('Y') . " SIIH · Desarrollado por AduanaSoft
"; // Enviar el correo $mail->send(); } catch (Exception $e) { error_log("Error al enviar correo: {$mail->ErrorInfo}"); echo json_encode(['success' => false, 'message' => '❌ Hubo un error al enviar el correo. Intenta más tarde.']); exit; } $_SESSION['email_recuperacion'] = $email; // email sin cifrar $_SESSION['intentos_codigo'] = 0; // Inicializa intentos echo json_encode(['success' => true, 'message' => '✅ Código enviado correctamente. Revisa tu correo.']); exit; } function verificarCodigoVista() { include __DIR__ . '/../../views/login/verificar_codigo.php'; } function verificarCodigo() { header('Content-Type: application/json'); $conn = getConnection(); $codigo = trim($_POST['codigo'] ?? ''); $email = $_SESSION['email_recuperacion'] ?? ''; if (!$codigo || !$email) { echo json_encode(['success' => false, 'message' => '❌ Código o correo faltante.']); exit; } // Encriptar el correo ingresado $emailEncrypted = encrypt($email); // Consultar el código de recuperación y su expiración desde la base de datos $sql = "SELECT id, codigo, expiracion FROM recuperacion_password WHERE email = ? AND estatus = 0 ORDER BY id DESC"; $stmt = sqlsrv_query($conn, $sql, [$emailEncrypted]); $row = sqlsrv_fetch_array($stmt, SQLSRV_FETCH_ASSOC); if (!$row) { echo json_encode(['success' => false, 'message' => '❌ Código no encontrado o ya usado.']); exit; } // Manejo de intentos fallidos $_SESSION['intentos_codigo'] = ($_SESSION['intentos_codigo'] ?? 0) + 1; if ($_SESSION['intentos_codigo'] > 5) { $update = "UPDATE recuperacion_password SET estatus = 1 WHERE id = ?"; sqlsrv_query($conn, $update, [$row['id']]); unset($_SESSION['intentos_codigo']); echo json_encode(['success' => false, 'message' => '🚫 Has excedido el número de intentos. Solicita un nuevo código.']); exit; } if ($codigo != $row['codigo']) { echo json_encode(['success' => false, 'message' => '❌ Código incorrecto. Intento {$_SESSION["intentos_codigo"]} de 5.']); exit; } // Validar expiración $expiracionTimestamp = strtotime($row['expiracion']->format('Y-m-d H:i:s')); if ($expiracionTimestamp < time()) { $update = "UPDATE recuperacion_password SET estatus = 1 WHERE id = ?"; sqlsrv_query($conn, $update, [$row['id']]); echo json_encode(['success' => false, 'message' => '⏰ El código ha expirado.']); exit; } // ✅ Código correcto $update = "UPDATE recuperacion_password SET estatus = 1 WHERE id = ?"; sqlsrv_query($conn, $update, [$row['id']]); // Habilitar cambio de contraseña $_SESSION['recuperacion_autorizada'] = true; unset($_SESSION['intentos_codigo']); echo json_encode(['success' => true, 'message' => '✅ Código verificado. Redirigiendo...']); exit; } function cambiarPasswordVista() { if (session_status() === PHP_SESSION_NONE) { session_start(); } if (!isset($_SESSION['recuperacion_autorizada'])) { header('Location: /IMPORTADORES/login'); exit; } include __DIR__ . '/../../views/login/cambiar_password.php'; } function cambiarPassword() { if (!isset($_SESSION['recuperacion_autorizada']) || !isset($_SESSION['email_recuperacion'])) { echo "⚠️ Acceso no autorizado."; return; } $conn = getConnection(); $password = $_POST['password'] ?? ''; $confirmar = $_POST['confirmar'] ?? ''; // Validaciones if (strlen($password) < 6) { echo "❌ La contraseña debe tener al menos 6 caracteres."; return; } if ($password !== $confirmar) { echo "❌ Las contraseñas no coinciden."; return; } $email = $_SESSION['email_recuperacion']; // 🔐 Usa encrypt() en vez de hash() para coincidir con lo que hay en la base de datos $emailEncrypted = encrypt($email); $hash = password_hash($password, PASSWORD_BCRYPT); // Actualizar contraseña $sql = "UPDATE usuarios_sistema SET password_hash = ? WHERE email = ?"; $stmt = sqlsrv_prepare($conn, $sql, [$hash, $emailEncrypted]); if (!$stmt || !sqlsrv_execute($stmt)) { echo "❌ Error al actualizar la contraseña. Intenta nuevamente."; return; } // Obtener ID de usuario para registrar en bitácora $sqlUsuario = "SELECT id_usuario FROM usuarios_sistema WHERE email = ?"; $stmtUsuario = sqlsrv_query($conn, $sqlUsuario, [$emailEncrypted]); $usuario = sqlsrv_fetch_array($stmtUsuario, SQLSRV_FETCH_ASSOC); $idUsuario = $usuario['id_usuario'] ?? null; // Registrar en bitácora $ip = $_SERVER['REMOTE_ADDR'] ?? 'N/A'; registrarBitacora($conn, $idUsuario, $email, $ip, 1, 'Cambio de contraseña por recuperación'); // Enviar correo de confirmación try { $mail = new PHPMailer(true); // Configuración de servidor SMTP $mail->isSMTP(); $mail->Host = 'secure.emailsrvr.com'; $mail->SMTPAuth = true; $mail->Username = 'noreply@aduanasoft.com.mx'; $mail->Password = $_ENV['SMTP_PASS']; $mail->SMTPSecure = PHPMailer::ENCRYPTION_STARTTLS; $mail->Port = 587; // Configuración del correo $mail->setFrom('noreply@aduanasoft.com.mx', 'SIIH | AduanaSoft'); $mail->addAddress($email); $mail->CharSet = 'UTF-8'; $mail->isHTML(true); $mail->Subject = 'Confirmación de cambio de contraseña'; // Cuerpo del correo $mail->Body = "

Contraseña actualizada

Hola,

Te informamos que tu contraseña ha sido cambiada exitosamente.

Si tú no realizaste esta acción, te recomendamos restablecer tu contraseña inmediatamente o contactar al área de soporte.

© " . date('Y') . " SIIH · Desarrollado por AduanaSoft
"; $mail->send(); } catch (Exception $e) { error_log("Error al enviar correo de confirmación: {$mail->ErrorInfo}"); echo "❌ Hubo un error al enviar el correo. Intenta más tarde."; return; // No se detiene el proceso si falla el correo } // Limpiar sesión unset($_SESSION['recuperacion_autorizada']); unset($_SESSION['email_recuperacion']); // Mostrar mensaje de éxito y redirigir echo "

✅ ¡Contraseña actualizada!

Tu contraseña ha sido cambiada exitosamente.

Serás redirigido al login en breve...

"; }